2026年3月,浏览器厂商Mozilla基金会与AI研发公司Anthropic完成了一次开创性合作:Anthropic旗下Frontier Red Team利用Claude大语言模型开展AI辅助漏洞挖掘,仅14天就在Firefox浏览器核心组件中找出超过100个安全漏洞,其中包含14个高危漏洞,所有高危漏洞最终对应22个独立CVE编号,目前全部漏洞已完成修复,本次合作充分展现了AI在网络安全领域的应用潜力。
对于浏览器安全团队来说,核心组件的全量漏洞排查向来是耗时耗力的大工程。本次合作的排查目标锁定在Firefox赖以运行的JavaScript引擎——这一模块承载了绝大多数网页脚本的执行,也是黑客发起攻击的核心目标,任何一处隐藏的高危漏洞都可能导致用户信息泄露或设备被控制。
按照传统的漏洞挖掘流程,覆盖核心组件的全面排查通常需要3个月以上的时间,安全团队需要投入至少5-6名资深工程师完成测试、梳理和验证。而本次AI辅助方案将整个周期压缩到14天,最终产出超100个安全与稳定性缺陷,所有问题在排查结束后已经快速完成修复,效率提升超出了Mozilla团队的预期。
本次合作中,Anthropic的Frontier Red Team带来了一套全新的AI辅助漏洞挖掘方法,和传统方案形成了明显差异。传统主流的自动化漏洞挖掘方式模糊测试(fuzzing)依赖随机生成测试输入,虽然能够覆盖大量场景,但绝大多数输入都是无效的,真正触发漏洞的概率很低,需要消耗大量算力和时间。
而Claude AI凭借对代码逻辑的理解能力,可以先梳理JavaScript引擎的代码结构,定位潜在的风险边界,再针对性生成更有可能触发内存泄漏、边界错误等问题的测试用例,大幅提升了漏洞命中效率。这套模式中,AI承担了重复性的代码梳理、测试生成和初筛工作,人类安全工程师只需要聚焦于AI输出结果的验证和修复,释放了大量人力投入更核心的安全设计环节。
这次堪称“行业样板”的合作,验证了大模型在工业级网络安全场景的落地价值。在此之前,AI辅助漏洞挖掘更多停留在小型项目测试阶段,本次在Firefox这类全球数亿用户使用的顶级产品核心组件上取得的成果,证明AI已经能够胜任高复杂度的安全任务。
目前行业普遍认为,AI不会完全替代人类安全工程师,但会成为行业的标配工具。未来,越来越多的软件厂商会将AI漏洞挖掘融入开发流程,在产品迭代过程中完成高频排查,大幅缩短漏洞暴露的窗口期,提升普通用户的上网安全。与此同时,AI也在改变攻防双方的力量对比,防御方更早落地AI技术,也能更主动地应对AI赋能的新型攻击。
AI创作导航,创作与探索并重。聚合全球优质AI工具,覆盖短视频、图文、写作、设计等创作场景,以及办公、学习、编程、生活等全品类需求。从创作出发,探索AI的无限可能,为创作者、学生、教师、职场人提供一站式AI工具导航与场景化应用指南。